Tools/KI-Agenten

Claude Code: der Coding-Agent im Terminal, im Test

Claude Code im Test: Erweiterungspunkte, echte Kosten pro Entwickler und die genaue Grenze der Bash-Sandbox.

Art
Coding agent
Preis
Free · pay per API token

··10 Min. Lesezeit

  • Terminal agent
  • Hooks
  • Subagents
  • MCP
  • Sandbox
Titelbild zum Claude-Code-Test: eine Terminal-Sitzung vor einer Berechtigungsschranke, einem Kontextfenster und einer Sandbox-Grenze

Das Wichtigste in Kürze

  • Version 2.1.292 erschien am 6. Oktober 2026, und das Changelog listet fast täglich Releases – eine gepinnte Version in der CI ist Dauerarbeit, kein einmaliger Schritt.
  • Sechs Mechanismen erweitern den Loop – CLAUDE.md, Skills, Subagents, MCP, Hooks und Plugins – und die Verwendung des falschen ist der häufigste Konfigurationsfehler.
  • Berechtigungsregeln setzt der Client durch, nicht das Modell; nur ein PreToolUse-Hook wirkt daher auch im Modus bypassPermissions.
  • Die Bash-Sandbox deckt nur Bash-, PowerShell- und Monitor-Kommandos ab; Datei-Tools, MCP-Server, Hooks und Language-Server laufen außerhalb.
  • Anthropics eigene Kostendokumentation nennt rund 13 US-Dollar pro Entwickler und aktivem Tag im Mittel, bei 90 Prozent unter 30 Dollar.

Claude Code ist Anthropics terminalorientierter Coding-Agent: eine CLI, die ein Repository liest, Dateien ändert, Kommandos ausführt und das Ergebnis iterativ verbessert, mit den Claude-Modellen dahinter. Nach der Dokumentation ist er die vollständigste Agent-Harness auf dem Markt, und der Grund ist nicht das Modell, sondern die sechs Erweiterungsmechanismen rund um den Loop. Der Preis dieser Vollständigkeit ist eine Konfigurationsfläche, die groß genug ist, um sie falsch einzustellen, und ein Release-Takt – 2.1.292 erschien am 6. Oktober 2026 –, der das Pinnen von Versionen zu dauerhafter Arbeit macht. Eine Empfehlung – mit einem Vorbehalt: den Abschnitt zur Sicherheit vor dem ersten unbeaufsichtigten Lauf lesen.

Er konkurriert mit Cursor, GitHub Copilot und der Codex-CLI, und er ist der einzige der vier, bei dem der Agent die Anwendung selbst ist und nicht ein Feature eines Editors. Das zählt auf großen Repositories, denn der Agent bekommt den ganzen Arbeitsbaum, die Shell und die Git-Historie statt dessen, was gerade in einem Tab offen ist. Der Preis ist die Oberfläche: Ein Terminal ist ein schlechter Ort, um einen Diff zu lesen, und genau deshalb gibt es die Erweiterungen für VS Code und JetBrains.

Was er tatsächlich ist

Der agentische Loop ist das Produkt. Eine Aufgabe durchläuft Kontext sammeln, handeln, Ergebnisse prüfen, immer wieder, wobei das Modell den nächsten Tool-Aufruf wählt und die Harness die Werkzeuge liefert: Dateioperationen, Suche, Shell-Ausführung, Websuche und Code-Intelligenz über Language-Server-Plugins. Alles unterhalb des Loops – Einstellungsdateien, Skills, Subagents, Hooks – existiert, um diesen Loop billiger, sicherer oder breiter zu machen.

  • Version 2.1.292, veröffentlicht am 6. Oktober 2026; das Changelog listet bis dahin fast täglich Releases.
  • Läuft im Terminal, als VS-Code- und JetBrains-Erweiterung, auf dem Desktop, im Browser sowie auf Amazon Bedrock und Google Cloud.
  • Die eingebauten Tools decken Dateioperationen, Suche, Shell, Websuche und Code-Intelligenz ab; Terminal-CLI, VS Code und JetBrains akzeptieren auch Drittanbieter-Provider.
  • Die Berechtigungsmodi sind default (in der Oberfläche manual), acceptEdits, plan, auto, dontAsk und bypassPermissions.
  • Auto ist der voreingestellte Startmodus für interaktive Terminal- und VS-Code-Sitzungen auf Pro, Max und Team: Ein separates Classifier-Modell prüft jede Aktion statt eines Menschen.
  • Die Bash-Sandbox nutzt Betriebssystem-Primitiven – Seatbelt auf macOS, bubblewrap unter Linux – und gilt nur für Bash-, PowerShell- und Monitor-Kommandos.
  • Vorgepackte Skills sind dabei, darunter /doctor, /code-review, /batch, /debug und /loop.

Wie es funktioniert: ein Kontextfenster

Alles, was das Modell über eine Sitzung weiß, liegt in einem einzigen Kontextfenster: CLAUDE.md und jede AGENTS.md, Auto-Memory, MCP-Toolnamen, Skill-Beschreibungen, jede gelesene Datei, jedes Tool-Ergebnis und das Transkript selbst. Pfadgebundene Regeln laden, sobald ihre auslösende Datei gelesen wird. Füllt sich das Fenster, wird die Sitzung komprimiert – das Gespräch wird durch eine strukturierte Zusammenfassung ersetzt, CLAUDE.md und ungebundene Regeln werden neu von der Platte eingelesen, bis zu fünf zuletzt geänderte Dateien werden erneut gelesen, und aufgerufene Skill-Texte kehren mit einer Obergrenze von 5.000 Token je Skill und 25.000 insgesamt zurück.

Where a session’s tokens go, and what compaction keepsFour columns. Startup: CLAUDE.md, unscoped rules, auto memory and skill names, re-injected from disk after compaction. Reads: file contents, tool output and web results, kept only as part of the summary. History: the transcript and its thinking, replaced by a structured summary. Output: the final text, the diffs and the summaries returned by subagents, which are not summarised away. A band below: after compaction the project CLAUDE.md, unscoped rules, auto memory, the git status snapshot and the plan are re-injected from disk, while up to five recently modified files, path-scoped rules and nested CLAUDE.md files are rebuilt on demand. Invoked skill bodies return capped at 5,000 tokens each and 25,000 in total.Where a session’s tokens goand what compaction keepsStartuploaded before you typeCLAUDE.mdunscoped rulesauto memoryskill namesReadsgrows with the taskfile contentstool outputweb resultssearch hitsHistorygrows every turntranscriptthinking blockstool call resultsre-sent each turnOutputwhat comes backfinal textdiffssubagent summariesnot summarisedWhen the window fills: compactionRe-injected from disk: project CLAUDE.md, unscopedrules, auto memory, a fresh git status, the planRebuilt on demand: up to five recently modifiedfiles, path-scoped rules, nested CLAUDE.mdskill bodies return capped at 5,000 tokens each and 25,000 in total
Kontext ist die knappe Ressource: Alles, was das Modell über eine Sitzung weiß, wird in jedem Turn erneut gesendet – und Komprimierung ist der Mechanismus, der einen Teil davon wegwirft.

Für die Rechnung folgt daraus, dass erneut gesendete Historie dominiert, nicht die Antwort. Ein echter Sitzungsbildschirm meldet Hunderttausende gecachte Input-Token gegenüber wenigen tausend Output-Token, und Cache-Treffer werden bei aktuellen Modellen zum Zehntel des Input-Preises berechnet. Wer Ausgaben senken will, entscheidet in Wahrheit, was ins Fenster kommt – deshalb drängt die Dokumentation auf MCP Tool Search, Subagents und Skills, statt einfach um Kürze zu bitten.

Die Erweiterungsfläche

Sechs Mechanismen erweitern den Loop, und die Dokumentation betont ungewöhnlich deutlich, dass sie nicht austauschbar sind. CLAUDE.md ist dauerhaft geladener Kontext. Ein Skill ist Wissen oder ein Workflow, das bei Bedarf geladen wird und dem offenen Agent-Skills-Standard folgt. Ein Subagent ist ein isolierter Kontext, der eine Zusammenfassung statt seines Transkripts zurückgibt. MCP verbindet externe Dienste. Ein Hook ist ein Shell-Kommando, HTTP-Request, MCP-Tool-Aufruf, einmaliger Prompt oder Agent, der bei einem Lifecycle-Ereignis ausgelöst wird. Plugins bündeln das Ganze für die Verteilung im Team.

MechanismusWas er istKontextkostenDeterministisch?
CLAUDE.mdDauerhaft geladene ProjektanweisungenWird beim Sitzungsstart injiziertNein, das Modell entscheidet
SkillMarkdown-Wissen oder -WorkflowBeschreibung beim Start, Text bei NutzungNein
SubagentIsolierter Loop mit ZusammenfassungNur die Zusammenfassung kehrt zurückNein
MCP-ServerExterne Tools und DatenNamen beim Start, Schemata bei BedarfNein
HookSkript oder Modellaufruf bei einem EreignisNull, außer er gibt eine Ausgabe zurückJa, das Ereignis feuert immer
PluginBündel aus Skills, Hooks, Agents, MCPWas das Bündel enthältAbhängig vom Inhalt

Ein Satz aus der Berechtigungsdokumentation entscheidet das ganze Design: Berechtigungsregeln setzt Claude Code durch, nicht das Modell. Eine Anweisung wie never edit .env in CLAUDE.md ist eine Bitte; ein PreToolUse-Hook, der die Änderung verweigert, ist eine Durchsetzung. Wer das Erste für eine Kontrolle hält, hat das Bedrohungsmodell falsch gelesen.

Richtig einsteigen

Die Installation ist ein Shell-Skript und eine Anmeldung; ein Projekt muss nicht eingerichtet werden. Der Teil der ersten Sitzung, den man richtig machen sollte, ist die Einstellungsdatei, weil dort ein Team aus Anweisungen im Prompt erzwungene Regeln macht. Diese Konfiguration auf Projektebene erlaubt die vertrauenswürdigen Kommandos, blockiert einen git push, formatiert jede Änderung und schaltet die Bash-Sandbox ein:

{
  "permissions": {
    "allow": [
      "Bash(npm run *)",
      "Bash(git commit *)",
      "Read",
      "Edit(src/**)"
    ],
    "deny": [
      "Bash(git push *)",
      "Read(.env)"
    ]
  },
  "sandbox": {
    "enabled": true,
    "allowWrite": ["src"],
    "allowedDomains": ["registry.npmjs.org"]
  },
  "hooks": {
    "PostToolUse": [
      {
        "matcher": "Edit|Write",
        "hooks": [
          { "type": "command", "command": "jq -r '.tool_input.file_path' | xargs npx prettier --write" }
        ]
      }
    ]
  }
}

Zwei Details in dieser Datei lassen sich leicht falsch verstehen. Bash(git commit *) trifft git commit -m 'x', aber nicht git -C . commit -m 'x', weil der Platzhalter für den Text an seiner Stelle steht. Und ein Hook, der mit Status 0 ohne Ausgabe endet, hat nichts freigegeben – er hat sich nur enthalten, und der Aufruf läuft durch den normalen Berechtigungsfluss. Was überall gilt, ist eine deny aus einem PreToolUse-Hook: Sie blockiert das Tool auch im Modus bypassPermissions – die einzige Zusage, die einen Entwickler überlebt, der seine eigenen Nachfragen abgeschaltet hat.

Was es kostet

Der Client ist kostenlos installierbar, und Claude Code gehört nicht zum Free-Tarif. Der Modellzugang kommt aus einem Claude-Abonnement, einem Team- oder Enterprise-Platz oder der nach Token abgerechneten Anthropic-API. Unberechenbar wird die Rechnung dadurch, dass Abonnements über rollierende Nutzungsfenster messen, statt ein Token-Kontingent zu veröffentlichen.

WegPreisClaude CodeForm
Free0 DollarNicht enthaltenNur Chat, kein Terminal-Agent
Pro20 Dollar im Monat, 17 bei jährlicher AbrechnungJaRollierende Sitzungs- und Wochenlimits
MaxAb 100 Dollar im MonatJa5-fache oder 20-fache Pro-Nutzung
Team-Standardplatz20 Dollar pro Platz jährlich, 25 monatlichJaMischbar mit Premium-Plätzen
Team-Premiumplatz100 Dollar pro Platz jährlich, 125 monatlichJaFünffache Nutzung eines Standardplatzes
Enterprise20 Dollar pro Platz jährlich plus Nutzung zu API-PreisenJaSSO, SCIM, Audit-Logs, Ausgabenlimits
Anthropic-APINach Token, ohne MindestbetragJaHarte Obergrenze, direkte Abrechnung

Auf dem Token-Weg liegen die aktuellen Listenpreise bei 4 Dollar je Million Input-Token und 20 Dollar je Million Output-Token für Opus 5.5, 2 und 10 Dollar für Sonnet 5.5 sowie 1 und 5 Dollar für Haiku 4.5, Cache-Treffer bei 0,20, 0,20 und 0,10 Dollar. Der billigste Hebel ist also das Modell: Dieselbe Aufgabe auf Sonnet 5.5 statt Opus 5.5 halbiert die Rechnung zum Listenpreis, Haiku 4.5 viertelt sie. Die Dokumentation drängt aus derselben Richtung – lange Anweisungen aus CLAUDE.md in Skills verschieben, wenige MCP-Server betreiben und ausführliche Arbeit in Subagents auslagern, damit deren Transkripte nie in das Hauptfenster gelangen.

Sicherheit und Isolation

Das Sicherheitsmodell ist der stärkste Teil des Designs und am leichtesten falsch zu nutzen. Die Regeln prüft Claude Code, nicht das Modell, in der Rangfolge schlägt ein Deny in jedem Bereich ein Allow in jedem anderen, und verwaltete Einstellungen stehen über Benutzer- und Projekteinstellungen sowie Kommandozeilen-Flags. Deny-Regeln gelten auch im Modus bypassPermissions, und ein Löschen wie rm -rf / wird selbst dann abgelehnt, wenn eine Allow-Regel oder ein Hook es erlauben sollte. Genau dieses Verhalten will man von einem Sicherungsnetz.

Die Sandbox ist die zweite Schicht, und ihr Umfang ist schmaler als der Name nahelegt:

  • Bash-, PowerShell- und Monitor-Kommandos samt Kindprozessen, unter macOS, Linux und WSL2 – natives Windows läuft ohne Sandbox.
  • Datei-Tools wie Read, Edit, Write und WebFetch, die stattdessen den Berechtigungsregeln folgen; ein denyRead der Sandbox stoppt Read nicht.
  • MCP-Server, Command-Hooks, Plugin-Monitore, Language-Server und Hilfskommandos – alle mit den vollen Rechten der Sitzung.
  • Kommandos, die in der Sandbox scheitern, können über dangerouslyDisableSandbox erneut ohne Sandbox versucht werden; allowUnsandboxedCommands auf false entfernt diesen Ausweg.
  • Vertrauen gilt pro Verzeichnis und nur für eine Sitzung: Die Frontmatter-Hooks eines Subagents auf Projektebene laufen erst, wenn der Workspace-Trust-Dialog bestätigt wurde, und ein Lauf mit -p zählt nicht als Bestätigung.

Wo er schwächelt

Die ehrlichen Schwächen kommen vor dem Vergleich. Claude Code bewegt sich schnell und ist konfigurationslastig, das Modell dahinter gehört einem nicht, und der Agent hat standardmäßig Shell-Zugriff.

  • Ein Release pro Tag bedeutet, dass sich das Verhalten unter einem CI-Job ändern kann. --bare entfernt Hooks, Skills, Kommandos, Subagents, Plugins, MCP-Server, Auto-Memory und CLAUDE.md für reproduzierbare Skriptläufe, und ist dort die richtige Voreinstellung.
  • Kontext ist die knappe Ressource. Die Komprimierung wirft die Mitte des Gesprächs weg, danach werden nur fünf Dateien neu gelesen, und Skill-Texte werden vom Anfang her gekürzt – die wichtige Anweisung am Ende einer langen SKILL.md ist also die, die verschwindet.
  • Beschreibungen von modellaufrufbaren Skills werden in jeder Anfrage geladen, weshalb vage oder überlappende Beschreibungen das falsche Skill laden lassen oder das nützliche verfehlen.
  • Abonnements messen in Zeitfenstern, nicht in Dollar. Ein schwerer Morgen kann das Sitzungslimit erschöpfen, während eine Wochenkontingent ungenutzt bleibt; nur API-Abrechnung bietet eine harte Obergrenze.
  • Er ist proprietär. Die Claude-Modelle sind das Produkt; nur Terminal-CLI, VS Code und JetBrains nehmen einen Drittanbieter-Provider an, und die Agent-Funktionen sind nicht auf eine andere Harness übertragbar.
OptionWas sie istEinstiegspreisHaupttrade-off
Claude CodeTerminal-Agent, die Anwendung selbst20 Dollar im Monat auf ProHöchste Decke für repository-weite Arbeit, größte Konfigurationsfläche
CursorEditor-Fork mit Agent-Modus20 Dollar im Monat auf ProBessere Diff- und Inline-Ergonomie, aber der Agent lebt im Editor
GitHub CopilotIDE-Erweiterung, Completions plus Agent10 Dollar im Monat auf ProBilligster Einstieg, am wenigsten Autonomie von allen vieren
Codex CLITerminal-Agent auf OpenAI-ModellenIn ChatGPT-Paketen enthaltenEine andere Modellfamilie, ohne die Claude-spezifischen Harness-Funktionen

Die Kurzfassung: Für langlebige, repository-weite Arbeit gewinnt die Terminal-Harness an Fähigkeit; für zeilenweise Arbeit ist ein editor-naher Agent auf einem günstigeren Platz das bessere Geschäft. Beides zu nutzen ist mit 30 Dollar im Monat verteidigbar, und die meisten Teams, die dort landen, beschreiben es als Editorarbeit für kleine Änderungen und Terminal für alles, was ein Repository umfasst.

Fazit

Claude Code ist unter einer Bedingung eine Empfehlung: Das Team schreibt die Leitplanken auf und legt sie in die Versionsverwaltung. Ohne eingecheckte Einstellungsdatei, ohne PreToolUse-Hook auf den geschützten Pfaden und ohne ausdrückliche Entscheidung zu unbeaufsichtigten Läufen ist das Werkzeug schneller als ein Reviewer und weniger sorgfältig als einer.

  1. Einführen, wenn die Arbeit repository-weit ist: Migrationen, Refactorings, Änderungen über mehrere Dateien, die mit einem Prüfschritt enden.
  2. Einführen, wenn das Budget einen Platz für eine intensive Nutzung und einen für eine leichte trägt – die Fenster, nicht die Plätze, sind die bindende Grenze.
  3. Berechtigungs- und Hook-Modell ernst nehmen. Es ist der einzige Unterschied zwischen einem Agenten und einem beaufsichtigten Agenten.
  4. Nicht zum einzigen Werkzeug machen. Ein editor-nahes Completion-Produkt bleibt sinnvoll, wenn der meiste Tag aus Zeilenschreiben besteht.
  5. Nicht unbeaufsichtigt auf einer Maschine laufen lassen, die einem wichtig ist, ohne Container – und niemals mit --dangerously-skip-permissions außerhalb eines Containers.
Berechtigungsregeln setzt Claude Code durch, nicht das Modell. Anweisungen im Prompt oder in CLAUDE.md prägen, was Claude versucht – sie ändern aber nicht, was Claude Code erlaubt.

Quellen

  1. Claude Code Dokumentation: Überblick
  2. Claude Code Dokumentation: wie Claude Code funktioniert
  3. Claude Code Dokumentation: Claude Code erweitern
  4. Claude Code Dokumentation: Hook-Referenz
  5. Claude Code Dokumentation: Berechtigungen konfigurieren
  6. Claude Code Dokumentation: Sandboxing
  7. Claude Code Dokumentation: Kosten steuern
  8. Claude Code Dokumentation: das Kontextfenster
  9. Claude Code Changelog
  10. Claude-Plattform-Preise: Modellpreise und Prompt-Caching
  11. Anthropic Preise: Claude Free, Pro, Max, Team und Enterprise

Häufige Fragen

Was kostet Claude Code pro Monat?

Der Client ist kostenlos installierbar, Claude Code gehört aber nicht zum Free-Tarif. Der Zugang läuft über Claude Pro mit 20 US-Dollar im Monat (17 Dollar bei jährlicher Abrechnung), über Max ab 100 Dollar, über einen Team- oder Enterprise-Platz oder über die Anthropic-API nach Token. Anthropics Kostendokumentation nennt im Mittel etwa 13 Dollar pro Entwickler und aktivem Tag sowie 150 bis 250 Dollar pro Monat.

Läuft Claude Code unbeaufsichtigt in der CI?

Ja, mit dem Flag -p im nicht-interaktiven Modus und dem Berechtigungsmodus dontAsk, der jeden Tool-Aufruf verweigert, der sonst nachfragen würde. Die Dokumentation ist eindeutig: jede Sitzung mit --dangerously-skip-permissions gehört in einen Container, eine virtuelle Maschine oder die Sandbox-Runtime, und zwar als Benutzer ohne Root-Rechte.

Was erzwingt ein PreToolUse-Hook wirklich?

Er läuft vor dem Tool-Aufruf, in jedem Berechtigungsmodus einschließlich dontAsk und bypassPermissions, und kann mit permissionDecision deny blockieren. Eine Ablehnung aus einem Hook blockiert auch im Modus bypassPermissions, eine Freigabe aus einem Hook kann aber keine bestehende Deny-Regel aus den Einstellungen überstimmen.

Erfasst die Sandbox MCP-Server und Hooks?

Nein. Die Bash-Sandbox gilt für Bash-, PowerShell- und Monitor-Kommandos samt Kindprozessen unter macOS, Linux und WSL2. Read, Edit, WebFetch, MCP-Server, Command-Hooks, Plugin-Monitore und Language-Server laufen außerhalb dieser Grenze, und natives Windows läuft ohne Sandbox.

Klingt nach dem, was du suchst?

Erzähl mir von deinem Projekt oder deiner Stelle – ich freue mich, von dir zu hören.